sso аутентификация

SSO (Single Sign‑On) — это технология «единого входа»: пользователь один раз проходит аутентификацию (например, вводит логин и пароль) и после этого получает доступ к нескольким связанным системам или сервисам без повторного ввода учётных данных.

Как это работает (простыми словами)

Допустим, у компании есть почта, CRM и внутренний портал. При обычной схеме в каждую систему надо входить отдельно. При SSO всё иначе:

  1. Пользователь заходит, например, в корпоративную почту.
  2. Если сессии нет, его перенаправляют на Identity Provider (IdP) — центральный сервис аутентификации (например, Keycloak, Azure AD).
  3. Пользователь вводит логин/пароль (и, если настроено, проходит двухфакторную аутентификацию).
  4. IdP проверяет данные и выдаёт токен — цифровой «пропуск», который подтверждает личность.
  5. Токен передают нужной системе (Service Provider), она его проверяет и пускает пользователя.
  6. Когда пользователь потом заходит в CRM или на портал, система видит активную сессию и не просит пароль заново.

Ключевые термины

  • Аутентификация — подтверждение личности («ты действительно тот, за кого себя выдаёшь»).
  • Авторизация — определение прав («тебе разрешён доступ к этим ресурсам»). sso аутентификация отвечает именно за аутентификацию, а права доступа настраивают отдельно.
  • Identity Provider (IdP) — сервис, который проверяет пользователя и выдаёт токены.
  • Service Provider (SP) — приложение или сервис, который доверяет IdP и принимает его токены (почта, CRM, таск‑трекер и т. п.).

Распространённые протоколы SSO

  • SAML 2.0 — часто используют в корпоративном сегменте (XML‑формат, хорошо подходит для веб‑приложений и интеграции с Active Directory).
  • OpenID Connect (OIDC) — современный стандарт поверх OAuth 2.0, популярен для веб‑ и мобильных приложений (использует JWT‑токены).
  • OAuth 2.0 сам по себе не является полноценным механизмом аутентификации, но OIDC добавляет к нему именно эту функцию.

Преимущества SSO

  • Удобство для пользователей: не нужно запоминать десятки паролей и каждый раз вводить их.
  • Повышение безопасности: можно использовать один сложный пароль и централизованно включить многофакторную аутентификацию.
  • Упрощённое управление доступом: администратор может быстро заблокировать или выдать доступ сразу ко всем системам.
  • Меньше обращений в поддержку из‑за забытых паролей.
  • Прозрачность и аудит: все входы фиксируются в одном месте, проще расследовать инциденты.